Zum Inhalt springen Zur Navigation springen
Die Top 5 der DSGVO-Bußgelder im September 2026

Die Top 5 der DSGVO-Bußgelder im September 2026

Die Datenschutzaufsichtsbehörden verhängen monatlich Bußgelder wegen Verstößen gegen die DSGVO. Daraus können Unternehmen einen Überblick über aktuelle Prüfungsschwerpunkte und die Sanktionspraxis der Behörden gewinnen. Hier finden Sie daher unsere Top-Bußgelder im September 2026.

Standortdaten ohne ausreichende Transparenz

Die irische Datenschutzkommissioni (DPC) verhängte gegen Google Ireland Ltd. ein Bußgeld von 403 Millionen Euro, nachdem Verbraucherschutzorganisationen Beschwerden eingereicht hatten.

Betroffen waren zwischen Mai 2018 und Februar 2020 die Funktionen „Web- & App-Aktivitäten“, „Standortverlauf“ und „Standortgenauigkeit“. Die DPC stellte unter anderem Verstöße gegen die DSGVO-Grundsätze der Rechtmäßigkeit, Fairness und Transparenz fest. Zudem wurden die Nutzer nicht ausreichend darüber informiert, dass ihre Standortdaten etwa für Werbezwecke genutzt werden konnten. Außerdem wurden die Daten länger als erforderlich gespeichert.

Behörde: An Coimisiún um Chosaint Sonraí (DPC)
Branche: Technologie und Internetdienste
Verstoß: Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Speicherbegrenzung, Rechenschaftspflicht, Informationspflichten (Art. 5 Abs. 1 lit. a DSGVO, Art. 5 Abs. 1 lit. e DSGVO, Art. 5 Abs. 2 DSGVO, Art. 6 Abs. 1 DSGVO, Art. 12 DSGVO)
Bußgeld: 403.000.000 Euro

Der Fall zeigt, dass Unternehmen Standortdaten nur rechtmäßig, transparent und zweckgebunden verarbeiten dürfen. Nutzer müssen klar und verständlich darüber informiert werden, welche Daten zu welchen Zwecken (wie etwa für personalisierte Werbung) verwendet werden. Außerdem dürfen Standortdaten nicht länger gespeichert werden, als es für den jeweiligen Zweck erforderlich ist.

Werbung trotz Widerspruch

Die italienische Datenschutzbehörde (GPDP) verhängte gegen BBVA Italia ein Bußgeld von über 5,5 Millionen Euro, weil die Bank einem Kunden trotz deaktivierter Benachrichtigungen und ausdrücklichem Widerspruch über ihre App weiterhin Werbenachrichten geschickt hatte. Ursache war eine fehlende Synchronisierung zwischen den internen Systemen und dem CRM-System, das für den Versand der Werbung zuständig war.

Darüber hinaus reagierte der Kundenservice nicht angemessen auf die Beschwerden des Kunden und erteilte unzutreffende Informationen über die Möglichkeit, die Benachrichtigungen zu deaktivieren.

Die Behörde berücksichtigte als erschwerenden Faktor, dass BBVA bereits mit einer früheren Entscheidung wegen ähnlicher Verstöße (u. a. einer verspäteten Reaktion auf ein Auskunftsersuchen) beanstandet worden war.

Behörde: Garante per la protezione dei dati personali (GPDP)
Branche: Finanzwesen
Verstoß: Rechtmäßigkeit und Transparenz, Informationspflichten, Widerspruchsrecht (Art. 5 Abs. 1 lit. a, DSGVO, Art. 12 DSGVO, Art. 21 DSGVO, Art. 24 DSGVO)
Bußgeld: 5.508.000 Euro

Der Fall zeigt, dass ein Widerspruch gegen Direktwerbung unverzüglich und systemübergreifend umgesetzt werden muss. Unternehmen müssen ihre technischen und organisatorischen Abläufe so gestalten, dass Abmeldungen zuverlässig verarbeitet werden. Technische Abstimmungsfehler zwischen internen Systemen entlasten ein Unternehmen nicht von seiner datenschutzrechtlichen Verantwortung.

Patientenakten unsicher gelagert

Die irische Datenschutzkommission (DPC) verhängte gegen den Health Service Executive (HSE) ein Gesamtbußgeld von 645.000 Euro, nachdem Unbefugte in mehreren ehemaligen Krankenhäusern Zugang zu sensiblen Papierakten erhalten hatten. Vor-Ort-Inspektionen zeigten, dass die problematische Aufbewahrung kein Einzelfall war: Akten wurden unter anderem in feuchten, verschimmelten oder anderweitig ungeeigneten Räumlichkeiten gelagert und waren teilweise beschädigt oder nicht mehr auffindbar.

Die DPC stellte Verstöße gegen die Pflicht zur sicheren Verarbeitung und zur Speicherbegrenzung fest. Außerdem meldete drei HSE zwei Datenschutzverletzungen nicht innerhalb der vorgeschriebenen Frist von 72 Stunden und informierte die Betroffenen nicht.

Behörde: An Coimisiún um Chosaint Sonraí (DPC)
Branche: Gesundheitswesen
Verstoß: Integrität, Vertraulichkeit, Speicherbegrenzung, Sicherheit der Verarbeitung, Meldepflichten (Art. 5 Abs. 1 lit. e, f, DSGVO Art. 32 Abs. 1 DSGVO, Art. 33 Abs. 1 DSGVO, Art. 34 Abs. 1 DSGVO)
Bußgeld: 645.000 Euro

Der Fall zeigt, dass eine ordnungsgemäße Datenverwaltung auch die sichere Lagerung und rechtzeitige Vernichtung von Papierakten umfasst. Werden sensible Unterlagen dauerhaft vernachlässigt, können daraus erhebliche Datenschutzrisiken und hohe Sanktionen entstehen.

Patientendaten durch Sicherheitslücken offengelegt

Die französische Datenschutzbehörde (CNIL) verhängte gegen das Hôpital Privé de la Loire ein Bußgeld von 500.000 Euro, nachdem ein Angreifer im Sommer 2025 mithilfe gestohlener Zugangsdaten die Daten von 524.867 Patienten und 202.246 Vertrauenspersonen abgegriffen hatte.

Die CNIL beanstandete mehrere Sicherheitsmängel, darunter den fehlenden Einsatz von Mehr-Faktor-Authentifizierung, zu weitreichende Zugriffsrechte, eine unzureichende Überwachung verdächtiger Aktivitäten sowie den unkontrollierten Zugriff des Softwareanbieters auf die Patientendaten. Zudem hatte das Krankenhaus die betroffenen Vertrauenspersonen nicht direkt über den Vorfall informiert.

Behörde: Commission Nationale de l’Informatique et des Libertés (CNIL)
Branche: Gesundheitswesen
Verstoß: Sicherheit der Verarbeitung, Benachrichtigungspflichten (Art. 32 DSGVO, Art. 34 DSGVO)
Bußgeld: 500.000 Euro

Der Fall zeigt, dass Gesundheitseinrichtungen besonders strenge Sicherheitsmaßnahmen für sensible Patientendaten benötigen. Dazu gehören klar begrenzte Zugriffsrechte, eine sichere Authentifizierung, die laufende Überwachung der Systeme und die direkte Information aller betroffenen Personen im Falle eines Datenlecks.

Löschanträge bleiben unbeantwortet

Die französische Datenschutzbehörde (CNIL) verhängte gegen das IT- und Ingenieurunternehmen EXTIA ein Bußgeld von 300.000 Euro, weil es Anträge auf Löschung personenbezogener Daten nicht ordnungsgemäß bearbeitete. Von 265 Löschanträgen im Jahr 2024 wurden 12 nicht bearbeitet; in 166 Fällen wurden die Betroffenen überhaupt nicht über das Ergebnis informiert, in 27 Fällen erst mit einer Verspätung von bis zu mehreren Monaten.

Die CNIL stellte klar, dass eine automatische Löschung der Daten die Pflicht zur individuellen Information der betroffenen Personen nicht ersetzt. Obwohl EXTIA die betreffenden Daten im Laufe des Verfahrens löschte und die Betroffenen nachträglich informierte, blieb die Behörde bei der Sanktion, weil das Unternehmen zuvor bereits zweimal auf seine Pflichten hingewiesen worden war.

Behörde: Commission Nationale de l’Informatique et des Libertés (CNIL)
Branche: Informationstechnologie, Ingenieurwesen
Verstoß: Informationspflichten, Recht auf Löschung (Art. 12 DSGVO, Art. 17 DSGVO)
Bußgeld: 300.000 Euro

Der Fall zeigt, dass Unternehmen Löschanträge nicht nur tatsächlich bearbeiten, sondern Betroffene auch fristgerecht über die ergriffenen Maßnahmen informieren müssen. Eine automatische Löschung der Daten ersetzt weder die Prüfung des Antrags noch die gesetzlich vorgeschriebene Rückmeldung.

Informieren Sie sich über unsere praxisnahen Webinare
  • »DSGVO und Künstliche Intelligenz«
  • »Microsoft 365 sicher gestalten«
  • »Bewerber- und Beschäftigtendatenschutz«
  • »Auftragsverarbeitung in der Praxis«
  • »DSGVO-konformes Löschen«
  • »Copilot für Microsoft 365«
Webinare entdecken
Mit dem Code „Webinar2026B“ erhalten Sie 10% Rabatt, gültig bis zum 31.12.2026.
Beitrag kommentieren
Fehler entdeckt oder Themenvorschlag? Kontaktieren Sie uns anonym hier.
Die von Ihnen verfassten Kommentare erscheinen nicht sofort, sondern erst nach Prüfung und Freigabe durch unseren Administrator. Bitte beachten Sie auch unsere Nutzungsbedingungen und unsere Datenschutzerklärung.